Raccogliere i log di Windows AppLocker
Questo documento spiega come importare i log di Windows AppLocker in Google Security Operations utilizzando Bindplane.
Windows AppLocker è una funzionalità di whitelisting delle applicazioni integrata in Windows che genera log di applicazione delle policy, audit ed esecuzione delle applicazioni. L'agente Bindplane raccoglie i file di log eventi di Windows AppLocker esportati direttamente dal file system locale.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive con supporto del servizio
observiq-otel-collector - Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso amministrativo agli endpoint Windows con policy AppLocker configurate
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.
Installare l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collector
Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Risorse di installazione aggiuntive
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configurare l'agente Bindplane per importare i log e inviarli a Google SecOps
Individuare il file di configurazione
Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modificare il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: filelog: include: - C:\Logs\applocker\*.evtx start_at: beginning exporters: chronicle/windows_applocker: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_APPLOCKER raw_log_field: body ingestion_labels: env: production service: pipelines: logs/applocker_to_chronicle: receivers: - filelog exporters: - chronicle/windows_applocker
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
filelog: il tipo di ricevitore per la raccolta dei file di log dal discoinclude: elenco dei percorsi dei file da monitorare. Imposta questo valore sul percorso in cui esporti i log eventi di Windows AppLocker (ad esempio,C:\Logs\applocker\*.evtx)start_at: imposta subeginningper leggere i log esistenti oendper leggere solo le nuove voci
Configurazione dell'esportatore:
windows_applocker: nome descrittivo per l'esportatorecreds_file_path: percorso completo del file di autenticazione dell'importazione:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: ID cliente del passaggio precedenteendpoint: URL dell'endpoint a livello di regione:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per l'elenco completo, consulta Endpoint a livello di regione
- Stati Uniti:
WINDOWS_APPLOCKER: tipo di log esattamente come appare in Chronicleingestion_labels: etichette facoltative in formato YAML (ad esempio,env: production)
Configurazione della pipeline:
applocker_to_chronicle: nome descrittivo per la pipeline
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Windows: fai clic su File > Salva
Riavviare l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console Servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per verificare la presenza di errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurare l'esportazione dei log di Windows AppLocker
I log di Windows AppLocker vengono archiviati nel registro eventi di Windows in più canali. Devi esportare questi log in file su disco in modo che l'agente Bindplane possa raccoglierli.
Crea una directory per archiviare i file di log esportati:
mkdir C:\Logs\applockerEsporta i log eventi di Windows AppLocker utilizzando
wevtutil:wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtxwevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtxwevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtxwevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtx(Facoltativo) Pianifica esportazioni regolari utilizzando Windows Task Scheduler:
$action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"Verifica che i file di log esportati vengano creati in `C:\Logs\applocker`.
Assicurati che il percorso
includedell'agente Bindplane inconfig.yamlcorrisponda alla directory di esportazione.
Tabella di mapping UDM
| Campo log | Mapping UDM | Logica |
|---|---|---|
| event_type | metadata.event_type | Tipo di evento |
| EventID | metadata.product_event_type | Tipo di evento specifico del prodotto |
| SourceModuleType | observer.application | Applicazione che ha osservato l'evento |
| Domain | principal.administrative_domain | Dominio amministrativo dell'entità |
| Hostname | principal.hostname | Nome host dell'entità |
| principal_ip1 | principal.ip | Indirizzo IP dell'entità |
| AccountType | principal.user.attribute.roles | Ruoli associati all'utente principale |
| AccountName | principal.user.userid | ID utente dell'utente principale |
| ssdl | security_result.about.labels | Etichette relative al risultato di sicurezza |
| security_action | security_result.action | Azione intrapresa nel risultato di sicurezza |
| message1 | security_result.description | Descrizione del risultato di sicurezza |
| RuleAndFileData.RuleId | security_result.rule_id | ID della regola di sicurezza |
| RuleAndFileData.RuleName, EventID | security_result.rule_name | Nome della regola di sicurezza |
| EventType | security_result.severity | Livello di gravità del risultato di sicurezza |
| RuleAndFileData.PolicyName | security_result.summary | Riepilogo del risultato di sicurezza |
| ThreadID | security_result.threat_id | ID della minaccia |
| RuleAndFileData.FullFilePath, filePath | target.process.file.full_path | Percorso completo del file del processo di destinazione |
| ProcessID, RuleAndFileData.TargetProcessId | target.process.pid | ID processo del processo di destinazione |
| ProviderGuid | target.resource.product_object_id | ID oggetto prodotto della risorsa di destinazione |
| UserID | target.user.userid | ID utente dell'utente di destinazione |
| sourceName | metadata.product_name | Nome del prodotto |
| metadata.vendor_name | Nome del fornitore |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.